Artigo · Tecnologia prática

2FA por app, SMS ou chave: como escolher a proteção certa

O que muda entre aplicativo autenticador, código por SMS e chave de segurança, além do que preparar antes de ativar o segundo fator.

7 min de leitura
WILLIAM R. MARTINS, fundador e editor do Guia Moderno

Por WILLIAM R. MARTINS

WILLIAM R. MARTINS

Fundador e editor

Ilustração com três caminhos de autenticação levando a uma conta protegida
Aplicativo, SMS e chave são caminhos diferentes para acrescentar uma verificação ao login. Guia Moderno

Introdução

Uma senha prova apenas que alguém conhece um segredo. A autenticação em dois fatores, conhecida como 2FA ou MFA, acrescenta outra evidência: algo que você possui, algo que você é ou uma ação em um dispositivo autorizado. Isso não torna uma conta invulnerável, mas dificulta o acesso quando a senha aparece em um vazamento ou é descoberta por phishing.

Os métodos não oferecem exatamente a mesma proteção. O melhor para você depende da conta, dos dispositivos disponíveis e da possibilidade de perder o telefone ou a chave. O mais importante é ativar uma segunda camada e preparar a recuperação antes de precisar dela.

As três opções em linguagem simples

Aplicativo autenticador. O app gera códigos temporários no telefone. Em geral, o código não depende de sinal da operadora depois da configuração, mas a troca ou perda do aparelho exige que você tenha os códigos de recuperação ou outro método autorizado. O código pode ser roubado por uma página de phishing, então confira o endereço antes de digitá-lo.

SMS. O serviço envia um código para o número cadastrado. É simples e costuma funcionar mesmo quando não há um aplicativo configurado, mas depende da operadora e do controle sobre a linha. Troca indevida de chip, perda do número e interceptação de mensagens são riscos conhecidos. Use-o quando for a opção disponível, mas prefira um método mais resistente quando a conta oferecer essa escolha.

Chave de segurança. É um dispositivo físico que confirma o login quando conectado ou aproximado do equipamento. Chaves compatíveis com o serviço podem resistir melhor a páginas falsas porque a validação fica vinculada ao site correto. O custo, a compatibilidade e a necessidade de ter uma chave reserva pesam na decisão.

Como escolher sem transformar isso em compra por impulso

Para uma conta comum, ative o aplicativo autenticador se você conseguir guardar os códigos de recuperação de modo seguro. Para uma conta que controla e-mail, trabalho, domínio ou dinheiro, considere uma chave de segurança caso o serviço seja compatível e você consiga manter uma reserva.

Se a conta só oferece SMS, ative-o em vez de deixar a senha sozinha. Depois, confira se existe outro método nas configurações. Não compartilhe códigos por telefone, chat ou e-mail: um suporte real não precisa deles para “validar” sua identidade.

Uma sequência prática:

  1. Entre na conta pelo aplicativo ou endereço digitado por você, não por um link recebido.
  2. Abra a área de segurança e identifique os métodos disponíveis.
  3. Cadastre o método principal e faça um login de teste na mesma sessão.
  4. Gere os códigos de recuperação e armazene-os fora do telefone, em local protegido.
  5. Adicione uma opção reserva somente se entender como ela será protegida.
  6. Revise dispositivos e sessões abertas e remova os que você não reconhece.

Para a conta que concentra recuperações, o roteiro sobre proteger o e-mail principal ajuda a revisar sessões, métodos de recuperação e acessos conectados. Em qualquer caso, siga as configurações que o próprio provedor documenta.

Limitações e recuperação

2FA reduz o risco de uma senha vazada, mas não impede que alguém convença você a entregar um código, aprove um pedido de login ou use uma sessão já aberta. Atualizações, bloqueio de tela, atenção a links e revisão de sessões continuam necessários.

Nunca ative um método sem saber o que ocorre se o aparelho quebrar. Leia a instrução de recuperação, teste os códigos dentro das regras do serviço e mantenha a informação em local que não dependa somente da conta protegida. Se perder o segundo fator, a recuperação pode exigir identidade, prazo ou análise do provedor; não há atalho universal.

Conclusão

Aplicativo, SMS e chave não são escolhas abstratas. Compare a resistência a golpes, a dependência do telefone e a forma de recuperar a conta. Ative a camada disponível hoje, fortaleça as contas mais críticas primeiro e mantenha uma alternativa de recuperação protegida, sem distribuir códigos a ninguém.

Fontes